← 戻る
Webアプリケーション
CVE-2026-54418 high CVSS 8.1

Leantime through 3.6.2 exposes the JSON-RPC methods leantime.rpc.TwoFA.TwoFA.getSetupData,...

概要

Leantime through 3.6.2 exposes the JSON-RPC methods leantime.rpc.TwoFA.TwoFA.getSetupData,...

AI要約 openai / gpt-4o

Leantimeのバージョン3.6.2までのシステムでは、所有者確認なしに任意のユーザーIDを指定してJSON-RPCメソッドが操作できます。これにより、任意のユーザーの2要素認証を解除したり、TOTP秘密を読み取ることができます。この欠陥により、2FA保護が無効となる可能性があります。
❓ 何が問題か
所有者確認なしにJSON-RPCメソッドの操作が可能な脆弱性。
📍 影響範囲
Leantime 3.6.2までのバージョン。
🔥 重要度
任意のユーザーの2FAを無効化できるため、アカウント保護が完全に無効化される。
🔧 修正方法
JSON-RPCメソッドに所有者確認と権限属性ゲートを追加する。
🛡️ 暫定回避
現時点では情報なし。
🔍 検知方法
認証ユーザーが無効な2FA操作を行った痕跡をログで確認する。

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →